Een omvangrijk datalek in Denemarken laat opnieuw zien hoe kwetsbaar centrale overheidsregisters kunnen zijn. Onbevoegden hebben toegang gekregen tot persoonsgegevens van ongeveer 8,8 miljoen mensen uit het Deense Centrale Personregister (CPR). Daarbij zijn onder meer namen, adressen en persoonlijke CPR-nummers ingezien of buitgemaakt.
Het incident is extra opvallend omdat de aanvallers het bevolkingsregister niet rechtstreeks hoefden te hacken. Zij maakten misbruik van de rechtmatige toegang die een Deens bedrijf tot het register had. Daarmee raakt deze zaak aan een probleem dat ook voor Nederland bijzonder relevant is: een digitaal systeem kan technisch uitstekend beveiligd zijn, maar blijft kwetsbaar via organisaties die toegang tot dat systeem hebben.
Bijna het volledige Deense bevolkingsregister geraakt
De Deense autoriteiten maakten het incident op 5 oktober bekend. Het CPR-register bevat ongeveer 11 miljoen registraties. Daaronder bevinden zich niet alleen de huidige inwoners van Denemarken, maar ook mensen die naar het buitenland zijn verhuisd en overleden personen. Van ongeveer 8,8 miljoen geregistreerde personen konden gegevens worden geraadpleegd.
De ongeoorloofde toegang vond in september plaats. Op 2 oktober werd afwijkend gedrag in het systeem ontdekt. Volgens de Deense privacytoezichthouder werden op grote schaal geautomatiseerde zoekopdrachten uitgevoerd, onder meer om geldige CPR-nummers te achterhalen. De toegang van het betrokken bedrijf is inmiddels geblokkeerd en zowel de politie als de Deense privacytoezichthouder onderzoekt de zaak.
Het is nog niet duidelijk wie achter de aanval zit en wat er uiteindelijk met de verkregen gegevens gebeurt.
Waarom zijn deze gegevens zo interessant?
Een naam of adres lijkt misschien niet bijzonder geheim. In combinatie met een persoonlijk identificatienummer ontstaat echter een veel krachtiger pakket aan informatie. Criminelen kunnen dergelijke gegevens bijvoorbeeld gebruiken om zich overtuigender als een bank, overheidsorganisatie of andere betrouwbare instantie voor te doen. Een phishingmail of telefoongesprek wordt immers aanzienlijk geloofwaardiger wanneer de afzender niet alleen je naam kent, maar ook je adres en persoonlijke identificatiegegevens.
De Deense overheid waarschuwt burgers daarom nadrukkelijk om nooit wachtwoorden of andere vertrouwelijke informatie af te geven aan iemand die belt of mailt – óók niet wanneer die persoon al opvallend veel persoonlijke gegevens blijkt te kennen.
Dat is een belangrijke waarschuwing die ook voor Nederlandse internetgebruikers geldt.
En hoe zit dat in Nederland?
Nederland kent met de Basisregistratie Personen (BRP) een vergelijkbaar essentieel overheidsregister. Daarin staan onder andere naam, geboortedatum, nationaliteit, adres en gegevens over ouders, partner en kinderen. De gegevens zijn gekoppeld aan het burgerservicenummer (BSN). Volgens de Rijksoverheid krijgen alleen organisaties die daarvoor een wettelijke of maatschappelijke taak hebben gegevens uit de BRP. Welke gegevens zij mogen ontvangen, wordt vastgelegd in autorisatiebesluiten. Bovendien wordt bijgehouden welke organisaties de BRP raadplegen of wijzigen.
Dat zijn belangrijke beveiligingsmaatregelen. Maar juist het Deense incident toont aan dat beveiliging niet bij de deur van het centrale register mag ophouden.
Een organisatie kan immers volledig rechtmatig toegang krijgen tot persoonsgegevens, terwijl criminelen vervolgens proberen de systemen, accounts of medewerkers van juist die organisatie aan te vallen.
HCC: Nederland moet lessen trekken uit Denemarken
HCC vindt dat het Deense incident aanleiding moet zijn om ook in Nederland kritisch te kijken naar de beveiliging rond de BRP en andere centrale overheidsregisters. Daarbij moet niet alleen worden gekeken naar de beveiliging van de centrale systemen zelf. Minstens zo belangrijk is de gehele keten van organisaties die toegang hebben tot persoonsgegevens.
HCC pleit daarom voor het principe ‘zo weinig mogelijk toegang, zo kort mogelijk en alleen wat noodzakelijk is’. Organisaties moeten uitsluitend toegang krijgen tot gegevens die zij aantoonbaar nodig hebben. Toegang moet bovendien regelmatig opnieuw worden beoordeeld en waar mogelijk technisch worden beperkt in aantallen opvragingen en gebruiksmogelijkheden.
Daarnaast zouden ongebruikelijke patronen automatisch en zo snel mogelijk moeten worden gesignaleerd. Wanneer een organisatie die normaal enkele honderden raadplegingen uitvoert plotseling honderdduizenden of miljoenen gegevens probeert op te vragen, moeten direct alarmbellen afgaan en moet toegang tijdelijk kunnen worden beperkt.
Ook sterke authenticatie, logging, periodieke beveiligingscontroles en onafhankelijk toezicht horen volgens HCC vanzelfsprekend te zijn bij organisaties die toegang krijgen tot grote hoeveelheden persoonsgegevens.
Meer toegang betekent ook meer risico
Die discussie is in Nederland actueel. Het kabinet heeft bijvoorbeeld plannen ontwikkeld om banken onder strikte voorwaarden toegang te geven tot bepaalde BRP-gegevens voor het verplichte klantonderzoek. Daarbij gelden beperkingen en moet de Rijksdienst voor Identiteitsgegevens bepalen welke gegevens een bank precies mag ontvangen.
HCC begrijpt dat gegevensuitwisseling voordelen kan bieden en administratieve lasten kan verminderen. Maar iedere extra organisatie die toegang krijgt, vormt tegelijkertijd een extra schakel in de beveiligingsketen.
Gemak mag daarom nooit automatisch zwaarder wegen dan privacy en digitale veiligheid.
Voordat toegang tot centrale persoonsgegevens wordt uitgebreid, moet volgens HCC niet alleen worden gevraagd: mag deze organisatie deze gegevens ontvangen? De minstens zo belangrijke vraag is: wat gebeurt er wanneer het account of systeem van deze organisatie wordt gehackt?
Burgers kunnen hier zelf nauwelijks iets tegen doen
Dat maakt incidenten zoals in Denemarken extra wrang. Tegen veel vormen van cybercriminaliteit kunnen gebruikers zelf maatregelen nemen: sterke en unieke wachtwoorden gebruiken, tweestapsverificatie inschakelen en voorzichtig omgaan met verdachte berichten. Maar je kunt moeilijk besluiten om je naam, adres of BSN niet meer bij de overheid te laten registreren.
Juist daarom rust op overheden en organisaties met toegang tot dergelijke registers een bijzonder zware verantwoordelijkheid.
Nederland heeft sinds augustus 2026 bovendien de nieuwe Cyberbeveiligingswet, waarmee voor duizenden organisaties strengere verplichtingen rond digitale weerbaarheid zijn gaan gelden. Dat is een belangrijke ontwikkeling, maar wetgeving alleen is niet voldoende. Beveiliging moet in de praktijk voortdurend worden getest en aangepast aan nieuwe aanvalsmethoden.
HCC: ga ervan uit dat gegevens ooit in verkeerde handen kunnen vallen
Het Deense incident onderstreept volgens HCC nog een belangrijk uitgangspunt: organisaties moeten niet alleen proberen datalekken te voorkomen, maar hun systemen ook zo ontwerpen dat de gevolgen beheersbaar blijven wanneer beveiliging tóch wordt doorbroken. Dat betekent minimale toegang, compartimentering, snelle detectie van afwijkend gedrag en de mogelijkheid om toegang onmiddellijk af te sluiten.
Voor burgers geldt ondertussen een andere belangrijke les. Wanneer iemand je belt of mailt en daarbij je naam, adres, geboortedatum of andere persoonlijke gegevens kent, bewijst dat tegenwoordig niet dat die persoon daadwerkelijk van je bank, gemeente, verzekeraar of een andere betrouwbare organisatie is.
Criminelen beschikken steeds vaker over echte persoonsgegevens uit eerdere datalekken.
Het standpunt van HCC is daarom duidelijk: Nederland moet het Deense incident niet beschouwen als een buitenlands probleem, maar als een waarschuwing. Centrale persoonsgegevens behoren tot de digitale kroonjuwelen van onze samenleving. Wie toegang krijgt tot die gegevens, moet daarom aan de hoogste beveiligingseisen voldoen – en die toegang moet voortdurend worden gecontroleerd.
Want bij persoonsgegevens die burgers verplicht aan de overheid moeten verstrekken, moet één uitgangspunt vooropstaan: vertrouwen van burgers vraagt om aantoonbare digitale veiligheid.
(de bij dit artikel gebruikte afbeelding is gegenereerd met behulp van artificiële intelligentie)